Je komt ze vast weleens tegen. Websites die slachtoffer zijn geworden van een hack. Of je eigen gegevens zijn weer buitgemaakt, via Odido of een andere bekende naam. Het mag dan ook geen nieuws zijn dat Security Awareness een hot thema is.
In onze artikelen en op onze pagina's staan affiliate links. Wanneer je via één van deze links een aankoop doet, ontvangen wij een (meestal kleine) commissie van de verkoper. Wij geven altijd onze eerlijke mening over producten. Klik hier voor meer informatie.
Als ondernemer met een WordPress site heb je de techniek waarschijnlijk aardig op orde. Core en plugins bijgewerkt, back-ups aan, een hostingpartij die weet wat hij doet.
Alleen komen aanvallers daar zelden binnen. Ze komen binnen via je mensen, en dat is een heel ander soort werk om op orde te krijgen.
Divi theme & Divi Builder
Bij Elegant Themes ontvang je meer dan
85 premium WordPress themes (waaronder Divi!) voor maar 89 dollar!
Bekijk de themes »»
Lees meer over Divi.
Wat er gebeurt nadat de plugin is bijgewerkt
Neem de mail die zogenaamd van je hostingpartij komt. Er zou een betaling zijn mislukt en of je even wilt inloggen om het recht te zetten. De opmaak klopt, de afzender ziet er goed uit, en hij komt binnen in precies de week dat je factuur normaal ook binnenkomt, waardoor je er geen tweede gedachte aan wijdt voordat je op de knop drukt.
Wie die mail krijgt op zo’n moment, klikt. Dat heeft weinig met oplettendheid te maken. Het verhaal klopt gewoon.
En dan zijn er nog de dingen die niemand ooit opruimt. Het account van de bouwer die drie jaar geleden je site opleverde en er nooit is afgehaald, het wachtwoord dat ook bij twee andere diensten in gebruik is, de stagiair die vorig jaar even beheerdersrechten kreeg omdat het toen makkelijker was en die rechten sindsdien gewoon houdt.
Geen enkele plugin doet daar iets aan.
Wat het kost als het bewustzijn ontbreekt
Als Security Awareness mist, is het risico dat hackers je organisatie binnendringen een stuk groter. En als een hack slaagt, heb je te maken met de Autoriteit Persoonsgegevens, met reputatieschade en met bergen tijd die je kwijt bent.
Ofwel, dat wil je koste wat het kost voorkomen.
Veiligheidsbewustzijn hoort op de agenda
Het gaat allang niet meer over grote namen alleen. Kleine webshops en eenmanszaken zijn net zo goed doelwit, juist omdat aanvallers geautomatiseerd werken en niet kieskeurig zijn. Er wordt op volume gemikt en gekeken waar iets loskomt.
Daarom hoort Security Awareness op de agenda van ieder bedrijf, hoe klein ook. Mensen die weten waar ze op moeten letten, maken minder fouten die geld kosten.
Dat hoeft geen groot programma te zijn. Wel iets dat terugkomt, want waakzaamheid slijt sneller dan je denkt. Een sessie bij indiensttreding en daarna niets meer werkt niet, en dat merk je pas als het te laat is.
Hoe meet je of het werkt?
Bewustzijn laat zich lastig aflezen. Je kunt mensen een cursus laten volgen en een toets laten maken, maar dan weet je vooral of iemand goed heeft opgelet tijdens de uitleg. Wat er gebeurt op een drukke dinsdagochtend, met veertig mails in je inbox waarvan er eentje haast heeft, weet je nog steeds niet.
De meest directe manier is een phishing simulatie. Je stuurt je eigen mensen een nepmail en kijkt wat er gebeurt.
Twee getallen doen ertoe. Wie klikt, dat is de confronterende. Wie meldt, dat is de belangrijke, want een team dat snel meldt stopt een echte aanval voordat er schade is.
Reken nergens op nul klikkers. Die bestaan niet, ook niet bij bedrijven die er veel aan doen. Het gaat om de trend.
Hoe staat het ervoor bij jou?
Je hoeft er geen project van te maken. Begin met vier vragen die je vanmiddag kunt beantwoorden.
Wie heeft er toegang, en klopt dat rijtje nog? Je site, je mail, je hosting, je boekhouding. Bij de meeste bedrijven staan daar namen tussen van mensen die er niet meer werken.
Waar staat tweefactor uit, en waarom eigenlijk? Meestal is het antwoord dat niemand het ooit heeft aangezet.
Als een collega vanochtend op een verkeerde link had geklikt, waar was hij dan naartoe gegaan? Als jij daar even over moet nadenken, weet je collega het zeker niet. En dan meldt hij het niet, of pas als het niet meer uitmaakt.
Wanneer is hier voor het laatst over gesproken? Dit is de vraag die het onderscheid maakt. Bij bedrijven waar het antwoord “vorige maand” is, gaat er aantoonbaar minder mis dan bij bedrijven waar het antwoord de introductiemap is.
Security Awareness draait niet om een veiliger CMS, maar om een bedrijf dat blijft draaien en dat zijn klanten kan blijven aankijken. Want een hack kan enorme schade aanrichten, en alleen de tijd die het je kost wil je al niet kwijt zijn.
Wil je het serieus aanpakken, kijk dan naar Security Awareness Training in combinatie met phishing simulaties. Een partij als Guardey biedt beide, zodat je mensen leren waar ze op moeten letten en je meteen kunt meten of het blijft hangen.
Voorkomen is nu eenmaal een stuk goedkoper dan genezen!








Reageer